在工作中,我们使用为其他应用程序提供基本 SSO 功能的中央门户。除了验证发送的 SSO 数据外,我们所有现有的内部应用程序(供公众使用)还检查引荐来源标头,以确保用户实际上来自我们的中央门户。但是,我们刚刚遇到了一个问题,即中央门户中的 JavaScript 代码更改导致 Internet Explorer 停止转发引荐来源标头,从而导致所有检查该标头的应用程序停止运行。
我的问题是,与仅检查基本 SSO 信息(cookie 中包含的加密用户 ID)相比,检查引荐来源标头是否提供了任何现实世界的安全改进?如果没有,是否有任何文档/研究/等。我可以用来向管理层证明这一点吗?
我还应该提到的是,不幸的是,中央门户是一个第三方应用程序,我们无法对其进行太多控制……因此,加密 cookie 形式的基本 SSO 信息和引荐来源标头信息是我们帮助保护事情的全部。